Nuevo Malware LNK de Kimsuky que Utiliza Infraestructura C2 Multicanal
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El grupo Kimsuky está desplegando una nueva campaña de malware basada en LNK disfrazada como documentos financieros domésticos. La operación se basa en una arquitectura de Comando y Control (C2) de múltiples canales que separa funciones como la entrega de comandos, las notificaciones de infección y la exfiltración de datos a través de servicios confiables, incluidos GitHub, WordPress y Dropbox. Este diseño modular ayuda a los atacantes a evadir las defensas de red tradicionales abusando de la infraestructura legítima y LOLBins.
Investigación
La investigación reveló una cadena de ejecución en múltiples etapas que comienza con un archivo LNK malicioso lanzado a través de conhost.exe. El ataque abusa de certutil.exe para decodificar y descargar cargas útiles y utiliza NirCmd para una ejecución sigilosa. El adversario también emplea una técnica de Dead Drop a través de GitHub para distribuir comandos y usa valores MachineGuid para la identificación única de la víctima y la entrega de tareas dirigidas.
Mitigación
Los usuarios deberían desactivar la configuración del Explorador de Windows que oculta las extensiones para los tipos de archivo conocidos, para que los archivos LNK disfrazados puedan identificarse más fácilmente. Las organizaciones deberían monitorear el uso sospechoso de LOLBins como certutil.exe and taskhostw.exe y aplicar controles estrictos sobre tareas programadas no autorizadas. También debería monitorearse el tráfico saliente anómalo hacia servicios confiables como GitHub o Dropbox en busca de patrones de comunicación inusuales.
Respuesta
Si se detecta actividad maliciosa, el host afectado debería ser aislado inmediatamente para detener la exfiltración de datos adicional o el movimiento lateral. Los respondedores deberían identificar el MachineGuid del sistema y examinar los repositorios de GitHub asociados utilizados por la campaña. Las tareas programadas y las claves de registro deberían revisarse en busca de persistencia, mientras que los túneles inversos no autorizados establecidos a través de Node.js, SSH, u otras herramientas similares también deberían ser investigados.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible Enumeración del Sistema (mediante cmdline)
Posible Descarga de Archivo de Github Iniciada por Proceso Inusual (mediante network_connection)
Posible Descubrimiento de Configuración de la Red del Sistema (mediante cmdline)
LOLBAS Conhost (mediante cmdline)
Posible Copiado y Renombrado de Ejecutable del Sistema para Evasión (mediante cmdline)
Posible Infiltración/Exfiltración de Datos/C2 a través de Servicios/Herramientas de Terceros (mediante proxy)
Posible Infiltración/Exfiltración de Datos/C2 a través de Servicios/Herramientas de Terceros (mediante dns)
IOC (HashMd5) para detectar: Nuevo Malware LNK de Kimsuky Usando Infraestructura C2 de Múltiples Canales
Malware LNK del Grupo Kimsuky de Comando y Control Usando Servicios en la Nube [Conexión de Red de Windows]
Detección de Malware LNK del Grupo Kimsuky y Archivo de Configuración [Evento de Archivo de Windows]
Detección de Malware LNK del Grupo Kimsuky Usando Técnicas LOLBin [Creación de Proceso de Windows]
Ejecución de Simulación
-
Narrativa y Comandos del Ataque: El adversario ha entregado un archivo
.lnkmalicioso a través de un correo electrónico de phishing. Cuando el usuario hace clic en el enlace, ejecuta una ventana de comandos oculta. El objetivo del atacante es decodificar una carga útil oculta almacenada en un archivo aparentemente inocente. Para lograr esto manteniendo el sigilo, el atacante utilizaconhost.exe --headlesspara asegurarse de que no aparezca ninguna ventana, y luego invocacertutil.exe -decodepara transformar un archivo codificado en Base64 en un ejecutable. Esta secuencia es una marca característica de la entrega basada en LNK del grupo Kimsuky. -
Script de Prueba de Regresión:
# Simulación de TTPs de Malware LNK de Kimsuky # Este script crea un archivo codificado ficticio y luego usa la combinación específica # requerida para activar la regla de detección. $dummyFile = "$env:TEMPencoded_payload.txt" $decodedFile = "$env:TEMPmalicious.exe" $base64Content = "SGVsbG8gV29ybGQh" # "Hola Mundo!" en Base64 # 1. Crear el archivo "codificado" $base64Content | Out-File -FilePath $dummyFile -Encoding ascii # 2. Activar la regla de detección: # Necesitamos 'conhost.exe --headless' Y ('certutil.exe -decode' O 'taskhostw.exe exec hide') # y el padre NO debe ser 'dbg.exe'. Write-Host "[+] Simulando secuencia de ejecución de LNK de Kimsuky..." # Usando Start-Process para simular la forma en que un archivo LNK llamaría a la línea de comandos # Nota: Simulamos el comportamiento de conhost mediante un argumento de línea de comandos directo Start-Process "conhost.exe" -ArgumentList "--headless", "cmd.exe", "/c", "certutil.exe -decode", "$dummyFile", "$decodedFile" -WindowStyle Hidden Write-Host "[+] Comando de simulación enviado. Verificar SIEM para detección." -
Comandos de Limpieza:
# Limpieza de artefactos de simulación Remove-Item -Path "$env:TEMPencoded_payload.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPmalicious.exe" -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa."